PT-2024-40472 · Silverstripe · Silverstripe
Publicado
2024-05-27
·
Atualizado
2024-05-27
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SilverStripe 4 (versões afetadas não especificadas)
Descrição
O problema diz respeito a tipos de arquivos potencialmente perigosos na configuração
File.allowed extensions, o que poderia permitir que um usuário mal-intencionado do CMS enviasse arquivos que fossem executados no contexto de segurança do site. A configuração padrão foi atualizada para remover a capacidade de fazer upload de determinados tipos de arquivos, incluindo arquivos .css, .js, .potm, .dotm, .xltm e .jar. Essa alteração também nega acesso a quaisquer uploads existentes com essas extensões.Recomendações
Para o SilverStripe 4, consulte as diretrizes de segurança da Common Web Platform e o guia de segurança de arquivos para saber como adicionar ou remover extensões.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Silverstripe